核心用法
clawd-zero-trust 是专为 OpenClaw 设计的零信任安全加固技能,采用"审计→加固→出口控制→验证"四阶段工作流。用户通过 audit.sh 扫描当前实例安全风险,harden.sh 执行配置加固(支持 --apply 生效),egress-filter.sh 管理网络出口白名单,最后 release-gate.sh 完成发布门禁检查。
关键特性:
- NHI 身份隔离:子代理以独立会话运行,避免主身份暴露于高危操作
- PLP 最小权限:通过
tools.byProvider限制小型/不可信模型的工具集 - Plan-First 协议:任何写入、执行或网络调用前需声明意图与预期结果
- DNS 出口过滤:仅放行已授权的 AI 服务商(保留 Tailscale + Telegram API)
- 假设失陷设计:每个插件、模型、扩展均视为潜在威胁,需验证
执行模式:
--dry-run(默认预览)--apply事务性应用,内置 Telegram/GitHub/Anthropic/OpenAI 连通性检查,失败自动回滚--canary金丝雀模式:120 秒周期性验证后决定提交或回滚--force强制应用(脚本哈希变更时)--reset紧急回滚
显著优点
1. 生产级安全架构:直接落地零信任五大核心原则,而非概念层面
2. 事务性网络策略:出口过滤变更带连通性验证与自动回滚,避免配置错误导致服务中断
3. 版本化状态管理:.state/egress-profile.json 追踪脚本哈希、应用时间与结果,支持可追溯审计
4. 多重验证门禁:release-gate.sh 集成 shellcheck、结构验证与端点检测,防止带病上线
5. AI 场景定制:针对 AI Agent 工作流设计 NHI、PLP、Plan-First 等机制,弥补传统安全框架的认知差距
潜在缺点与局限性
1. OpenClaw 生态锁定:技能名称、路径与机制深度绑定 OpenClaw,其他平台(如 Claude Desktop、Cline)无法直接复用
2. 依赖外部验证端点:自动回滚依赖 Telegram/GitHub/Anthropic/OpenAI API 可用性,若这些服务本身故障可能导致误回滚
3. 无可视化界面:纯 Bash 脚本实现,运维人员需具备 Linux 与网络基础
4. 签名与供应链:未提及技能包签名验证机制,存在供应链篡改风险
5. 最小权限的粒度:coding profile 的具体限制范围未在文档中详述,实际约束程度不透明
适合人群
- 运行 OpenClaw 生产环境的 DevOps/SRE 工程师
- 需满足合规审计(SOC2/ISO27001)的 AI 基础设施团队
- 采用"默认拒绝"安全策略的企业 AI 平台架构师
- 对 AI Agent 权限蔓延与横向移动风险敏感的安全工程师
常规风险
| 风险类别 | 说明 | 缓释建议 |
|---------|------|---------|
| **配置误操作** | 出口过滤误拦截关键服务 | 强制使用 `--dry-run` 与 `--canary` 模式,禁止直接 `--apply` |
| **状态文件篡改** | `.state/egress-profile.json` 被恶意修改绕过哈希校验 | 将状态目录纳入文件完整性监控(FIM)与版本控制 |
| **脚本注入** | `egress-filter.sh` 被替换为恶意版本 | 启用 Git 签名验证,部署前强制 `release-gate.sh` 检查 |
| **回滚依赖失效** | 验证端点网络不可达导致无法判断策略有效性 | 建立内部健康检查端点作为备用验证通道 |
| **金丝雀时间窗口** | 120 秒 canary 期若遇突发攻击无法及时阻断 | 结合运行时行为检测缩短观察期或触发人工审批 |